插件介绍
主要还原壳代码,遇到“push 0xxxxxx、jmp xxxxx”这种地址,右键—EnigmaVM—还原当前地址,就可以还原,还原的代码大部分都可以执行的,遇到不能执行的或者中途执行就异常的,大概率是小部分指令解析有问题,我也修改不起了,反正现在能用。适用于5.x~7.x,目前只支持32位程序。
配合x32dbg调试壳的vm检测,文件检测,授权这些基本上没问题,如果遇到还原后部分指令异常导致不能继续执行的,建议参考下代码,然后不要还原这段,在下一段还原继续调试。全部还原功能可以用来看整体代码,但大概率是不能完整运行,一般调试就建议单个还原,调试到哪里还原到哪里看。





隐藏内容需要回复可以看见